PT-2026-104412 · Npm · Probe-Image-Size

CVE-2026-104861

·

Publicado

2026-10-02

·

Atualizado

2026-10-03

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas probe-image-size versões anteriores a 7.4.0
Description Existe um problema de Negação de Serviço por Expressão Regular (ReDoS) ao processar arquivos SVG. A biblioteca utiliza a expressão regular /<[- .:a-zA-Z0-9][^>]*>/ em lib/parse sync/svg.js e lib/parse stream/svg.js, que pode escanear repetidamente até o final da entrada se os dados contiverem muitos caracteres de menor-que sem um caractere de maior-que de fechamento. O analisador síncrono escaneia o buffer completo sem um limite de entrada, e o analisador de streaming reanalisa o prefixo SVG acumulado para cada chunk. Isso pode bloquear o loop de eventos do Node.js com uso total de CPU através dos pontos de entrada probe.sync(), probe(stream) e probe(url).
Recommendations Atualize para a versão 7.4.0.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-104861

Produtos afetados

Probe-Image-Size